H3C交换机二层环路排查与防护方法

📅 2026/7/30 5:13:50 👁️ 阅读次数 📝 编程学习
H3C交换机二层环路排查与防护方法

这是“H3C交换机中小企业运维实战”专栏的第 18 篇。

办公区突然有多台电脑同时变慢、网关时通时不通,交换机多个端口灯又在持续快速闪烁时,我会把二层环路列为重点排查方向。但端口灯和 CPU 升高都只能说明流量异常,最终还要结合端口速率、STP、MAC 迁移和环路检测结果确认。

本文以 H3C S5570S 和 Comware V7 为例,接口、VLAN 和地址都是示例,使用时要换成现场信息。

一、二层环路常见现象

  • 同一个 VLAN 内多台电脑同时变慢或断网;
  • 网关时通时不通,SSH 登录也很卡;
  • 多个端口灯在没有大流量业务时仍同步快速闪烁;
  • CPU 使用率升高;
  • 广播、组播流量持续增加;
  • MAC 地址在两个端口之间反复移动;
  • STP 拓扑变化次数持续增加。

如果只有一台电脑不通,应先按普通接入口故障处理。二层环路通常会同时影响一个区域或 VLAN 内的多台设备。

二、保留 Console,先记录现场

网络已经明显异常时,不要先重启交换机。重启可能暂时恢复网络,但环路接线仍在时很快还会复现,也会丢失部分现场信息。

# 对照日志使用,并检查CPU和全端口状态。 <HQ-Access-01> display clock <HQ-Access-01> display cpu-usage <HQ-Access-01> display cpu-usage history <HQ-Access-01> display interface brief description

CPU 高不能单独证明存在环路,还要继续检查端口流量。

三、从所有端口中找异常方向

# 对比所有在线端口的入、出方向速率。 <HQ-Access-01> display counters rate inbound interface <HQ-Access-01> display counters rate outbound interface

重点比较Total (pps)Broadcast (pps)Multicast (pps)和端口利用率。环路发生时,几个相关端口的包速率通常明显高于其他端口。

找到可疑端口后,再查看详细统计:

# 本例假设23号和24号端口最异常。 <HQ-Access-01> display interface GigabitEthernet 1/0/23 <HQ-Access-01> display interface GigabitEthernet 1/0/24 # 查看端口学习的MAC数量和MAC迁移记录。 <HQ-Access-01> display mac-address dynamic interface GigabitEthernet 1/0/23 count <HQ-Access-01> display mac-address dynamic interface GigabitEthernet 1/0/24 count <HQ-Access-01> display mac-address mac-move

普通电脑端口突然学习到大量 MAC,或者同一批 MAC 在两个端口之间持续移动,说明端口后面可能存在重复的二层路径。

四、检查 STP 和环路检测

# 查看生成树整体状态、可疑端口和拓扑变化。 <HQ-Access-01> display stp brief <HQ-Access-01> display stp interface GigabitEthernet 1/0/23 <HQ-Access-01> display stp interface GigabitEthernet 1/0/24 <HQ-Access-01> display stp tc <HQ-Access-01> display stp history <HQ-Access-01> display stp abnormal-port # 查看是否已经检测到环路端口。 <HQ-Access-01> display loopback-detection

如果现场没有开启环路检测,可以先只针对故障 VLAN 开启检测,不设置自动关闭:

<HQ-Access-01> system-view # 先在业务VLAN 10中检测,只记录日志。 [HQ-Access-01] loopback-detection global enable vlan 10 [HQ-Access-01] return <HQ-Access-01> display loopback-detection

不要直接使用vlan all。先从故障 VLAN 开始,确认设备负载和检测结果后再决定是否扩大范围。

五、确认端口用途后再隔离

检测结果指向某个端口时,先确认它不是上联、聚合成员、服务器或管理路径:

# 查看端口配置、LLDP邻居和聚合关系。 <HQ-Access-01> display current-configuration interface GigabitEthernet 1/0/24 <HQ-Access-01> display lldp neighbor-information interface GigabitEthernet 1/0/24 verbose <HQ-Access-01> display link-aggregation summary

确认它是影响范围较小的普通接入口后,才临时关闭:

<HQ-Access-01> system-view [HQ-Access-01] interface GigabitEthernet 1/0/24 # 临时隔离已确认用途的可疑接入口。 [HQ-Access-01-GigabitEthernet1/0/24] shutdown [HQ-Access-01-GigabitEthernet1/0/24] return

关闭后立即复查 CPU、广播流量、MAC 迁移、STP 和实际业务。如果没有改善,应恢复端口,再检查其他方向,不能连续盲目关闭。

常见物理原因包括:小交换机接了两根上联、双链路没有做聚合且 STP 未正常阻塞、网线绕回本交换机,以及双网卡电脑或服务器开启系统网桥。

六、故障恢复后的防护

处理完物理环路后,可以根据现网规划启用生成树,并只保护已经确认的终端接入口:

<HQ-Access-01> system-view # 启用生成树前先确认现网拓扑和根桥规划。 [HQ-Access-01] stp global enable # 边缘端口收到BPDU后关闭接口。 [HQ-Access-01] stp bpdu-protection # 下面的端口必须确认只连接普通终端。 [HQ-Access-01] interface GigabitEthernet 1/0/1 [HQ-Access-01-GigabitEthernet1/0/1] stp edged-port # 检测到接口后面的环路时自动关闭。 [HQ-Access-01-GigabitEthernet1/0/1] loopback-detection action shutdown [HQ-Access-01-GigabitEthernet1/0/1] quit

边缘端口和 BPDU 保护不能用在交换机上联、下联、聚合成员或用途不明的端口。环路检测自动关闭也应先选择一个普通接入口测试。

最后检查环路、STP、MAC 迁移、CPU 和端口流量,并从受影响的电脑测试网关、内网系统和实际业务。全部正常后再保存配置。

网站完整版还包括详细回退方法、Comware V5 配置、完整配置汇总和 H3C 官方参考资料:

H3C交换机二层环路排查与防护方法